Tutoriel Linux

Linux上のDHCPサーバー:本番環境に移行する前にロックダウンすべき事項

Débutant2 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

ネットワーク上のDHCPサーバーの配置が適切でないと、すぐに問題が発生する可能性があります。コンピュータが誤ったゲートウェイ、既に使用されているアドレス、または誤ったDNSサーバーを受信する可能性があります。何かをインストールする前に、必ず以下の点を確認してください。 すでにアドレスを配布している そして、サーバーがどのインターフェースでリッスンするかについても。

Linux管理者がDHCPサーバーを複数のネットワークデバイスに接続する様子を描いたイラスト。
アドレスを配布する前に、適切なインターフェースでDHCPを設定してください。

サービスを開始する前に、まずはネットワークの状況を確認することから始めましょう。

DHCPサーバーは、自身のネットワークセグメント上でブロードキャストされた要求に応答します。そのため、既存の機器でDHCPサービスを意図的に無効にしていない限り、既にDHCPリースを提供しているモデム、ルーター、ファイアウォールの隣にDHCPサーバーを追加してはなりません。

サーバー上で、インターフェースとアドレス指定方式を確認してください。

ip -brリンク
ip -4 アドレス
IPルート
sudo ss -lunp | grep ':67'

最後のコマンドを使用すると、UDPポート67で既に待機しているプロセスを特定できます。また、ターゲットインターフェースが管理リンク、VPNトンネル、または外部インターフェースではなく、LANインターフェースであることを確認してください。リモートで作業している場合は、SSHセッションを開いたままにしてください。ネットワークエラーが発生すると、サーバーへのアクセスが遮断される可能性があります。

次に、静的IPアドレス、ゲートウェイ、プリンター、NASデバイス、またはWi-Fiアクセスポイントと重複しない範囲を定義します。 192.168.50.0/24、ビーチと 192.168.50.100 そして 192.168.50.200 ある程度の余裕を残している。

Keaをインストールし、リスニングするインターフェースを選択してください。

Debian では、 ケア これは、最新かつ保守管理されたDHCPソリューションです。DHCPv4サーバーをインストールしてください。

sudo apt update
sudo apt install kea-dhcp4-server

メインファイルは通常、 /etc/kea/kea-dhcp4.conf変更を加える前に、コピーを保存してください。

sudo cp /etc/kea/kea-dhcp4.conf /etc/kea/kea-dhcp4.conf.bak

以下の設定は最小限の例です。 enp10サブネット、ゲートウェイ、DNSの設定は、ご自身の値に合わせて変更してください。予約用の例にあるMACアドレスをコピーしないでください。

{
  「Dhcp4」:{
    "interfaces-config": {
    }、
    「有効期間」: 3600、
    「renew-timer」:900、
    「rebind-timer」:1800、
    "subnet4": [
      {
        "サブネット": "192.168.50.0/24",
        「オプションデータ」: [
          { "name": "routers", "data": "192.168.50.1" },
          { "name": "domain-name-servers", "data": "192.168.50.1, 1.1.1.1" }
        ]、
        「予約」: [
          {
            "hw-address": "00:11:22:33:44:55",
            「ip-address」: 「192.168.50.20」
          }
        】
      }
    】
  }
}

セクション インターフェース構成 これが重要なポイントです。インターフェースが貧弱だと、Keaは本来の顧客に何のサービスも提供せずにローンチできてしまいます。ドキュメント Kea DHCPv4 サブネット、プール、および利用可能なオプションの詳細を示します。

単一のアドレスを割り当てる前に、構成をテストしてください。

ファイルを貼り付けた直後にサービスを再起動しないでください。Kea は設定をテストできます。

sudo kea-dhcp4 -t /etc/kea/kea-dhcp4.conf

返されたエラーを修正してから、サービスを開始し、ログを監視してください。

sudo systemctl restart kea-dhcp4-server
sudo systemctl status kea-dhcp4-server --no-pager
sudo journalctl -u kea-dhcp4-server -f

バージョンや配布形態によっては、ユニット名が異なる場合があります。このユニットが存在しない場合は、即興で対応する前に、Keaのサービスを一覧表示してください。

systemctl list-unit-files | grep -i kea

次に、次のようにテストします 重要度の低い顧客1社指定された範囲からアドレス、正しいゲートウェイ、および目的の DNS サーバーを取得する必要があります。クライアント側では、受信したアドレスとデフォルト ルートを次のように確認します。 ip -4 アドレス そして IPルートこのテストの前にインターフェースとルートを理解するために、次のガイドを読み直すこともできます。 Linux での nmcli そして、 Debianの固定IPアドレス

これにより、最も厄介な故障を回避できます。

  • VLANまたはセグメントごとにDHCPサーバーは1台のみ KeaがDHCPを引き継ぐ場合は、ボックスまたはルーターのDHCPを無効にしてください。
  • 文書化されたビーチ : 静的アドレスをプールから除外するか、DHCP予約を使用してください。
  • リーズナブルなリース 小規模なネットワークであれば、1時間は良い出発点となるでしょう。顧客の入れ替わりが非常に頻繁な場合にのみ、時間を短縮してください。
  • 監視対象ログ 変更後、 ジャーナルctl テスト中は開いています。 テールとログの追跡 これは、アプリケーションファイルを読み込む必要がある場合にも役立ちます。
  • 一貫性のあるネットワークフィルタリング DHCPはサーバー側でUDP 67番ポート、クライアント側でUDP 68番ポートを使用します。ファイアウォールルールを無作為にコピーするのではなく、まず実際に開いているポートを確認してください。 ssとnetstat

最初のリースが検証されたら、すべてのワークステーションを移行する前に、サービスを数時間実行させてください。予約とログによって、アドレスが重複しているか、古いDHCPサーバーがネットワーク上でまだ応答しているかがすぐにわかります。Debianのマニュアルページを参照してください。 kea-dhcp4 ブートオプションの確認やファイルテストに役立ちます。

sudo apt update && sudo apt upgrade